2
Linux iptables / conntrack性能问题
我在实验室中使用4台机器进行了测试设置: 2台旧的P4机器(t1,t2) 1个Xeon 5420 DP 2.5 GHz 8 GB RAM(t3)Intel e1000 1个Xeon 5420 DP 2.5 GHz 8 GB RAM(t4)Intel e1000 来测试Linux防火墙的性能,因为在过去的几个月中,我们遭受了许多次洪水攻击。所有机器都运行Ubuntu 12.04 64位。t1,t2,t3通过1GB / s的交换机互连,t4通过额外的接口连接到t3。因此,t3模拟了防火墙,t4是目标,t1,t2发挥了攻击者产生分组风暴的作用(192.168.4.199是t4): hping3 -I eth1 --rand-source --syn --flood 192.168.4.199 -p 80 t4丢弃所有传入的数据包,以避免与网关混淆,t4的性能问题等。我在iptraf中查看数据包统计信息。我已经按照以下步骤配置了防火墙(t3): 库存3.2.0-31-通用#50-Ubuntu SMP内核 rhash_entries = 33554432作为内核参数 sysctl如下: net.ipv4.ip_forward = 1 net.ipv4.route.gc_elasticity = 2 net.ipv4.route.gc_timeout = 1 …